> ## Documentation Index
> Fetch the complete documentation index at: https://clickhouse.com/docs/llms.txt
> Use this file to discover all available pages before exploring further.

# ClickHouse に接続する

> パブリック、プライベート、または PrivateLink エンドポイント経由で BYOC の ClickHouse サービスに接続します

export const Image = ({img, alt, size = "lg"}) => {
  const normalizedSize = ["sm", "md", "lg"].includes(size) ? size : "lg";
  return <div className={`ch-image-${normalizedSize}`}>
      <Frame>
        <img src={img} alt={alt} />
      </Frame>
    </div>;
};

このページでは、BYOC で ClickHouse サービスに接続するさまざまな方法について説明します。セキュリティ要件やネットワーク要件に応じて、パブリックロードバランサー、プライベートロードバランサー、または PrivateLink/Private Service Connect エンドポイントを選択できます。

<div id="connection-via">
  ## コンソールで接続パスを選択する
</div>

すべての BYOC サービスの接続情報は ClickHouse Cloudコンソールで確認できます。サービスを開き、**Connect** をクリックします。

BYOC サービスでは、**Connect** ダイアログに **Connection via** ドロップダウンがあります。これを使って、サービスへの接続方法を選択します。

* **パブリックロードバランサー** — インターネット向けのエンドポイント。
* **プライベートロードバランサー** — VPC ピアリング または接続済みネットワーク経由で到達する内部エンドポイント。ご利用のインフラストラクチャで [private load balancer](#private-load-balancer) が有効な場合にのみ表示されます。
* **PrivateLink** (AWS) / **Private Service Connect** (GCP) — クラウドプロバイダーのプライベートエンドポイントのホスト名。[PrivateLink or Private Service Connect](#privatelink-or-private-service-connect) が有効な場合にのみ表示されます。

パスを選択すると、ダイアログ内のすべての接続例でホスト名が更新されます。対象は HTTPS (`curl`) コマンド、ネイティブクライアント、JDBC、MySQL、および各言語の client スニペット (Python、Node.js、Java、Go、C#) です。これにより、ホスト名を手動で編集しなくても、必要なパスに対応したそのまま使えるコマンドをコピーできます。

ドロップダウンには、ご利用のインフラストラクチャで有効なパスのみが表示され、リストはダイアログを開くたびに更新されます。新たに有効化した private load balancer や PrivateLink endpoint は、次回 **Connect** を開いたときに表示され、反映待ちはありません。利用可能なパスが 1 つだけの場合、ドロップダウンは無効状態で表示され、そのエンドポイントが選択された状態になります。

<Image img="https://mintcdn.com/private-7c7dfe99/nS3fqaRk31wnsutS/images/cloud/reference/byoc-connect-via.png?fit=max&auto=format&n=nS3fqaRk31wnsutS&q=85&s=4028c9ccc734cae0794b4a62a7fddf4f" size="lg" alt="Connection via ドロップダウンが展開され、public load balancer、private load balancer、PrivateLink の各パスが表示されている Connect ダイアログ" background="black" width="1500" height="1060" data-path="images/cloud/reference/byoc-connect-via.png" />

<div id="public-load-balancer">
  ## パブリックロードバランサー
</div>

パブリックロードバランサーを使用すると、インターネット経由で ClickHouse サービスにアクセスできます。これは、ClickHouse 管理の専用 VPC を使用する場合のデフォルト構成です。

<div id="public-load-balancer-overview">
  ### 概要
</div>

* **アクセス**: パブリックインターネットからアクセス可能
* **ユースケース**: さまざまな場所やネットワークから接続する必要があるアプリケーションやユーザーに適しています
* **Security**: TLS による暗号化と IP フィルタリングで保護 (推奨)

<div id="connecting-via-public-load-balancer">
  ### パブリックロードバランサー 経由で接続する
</div>

パブリックエンドポイントを使用して ClickHouse サービスに接続するには、次の手順に従います。

1. ClickHouse Cloud コンソールから**サービスのエンドポイントを取得**します。エンドポイントは、サービスの「Connect」セクションに表示されます。

<Image img="https://mintcdn.com/private-7c7dfe99/REHSqgCLT_igIuJP/images/cloud/reference/byoc-connect-1.webp?fit=max&auto=format&n=REHSqgCLT_igIuJP&q=85&s=869486bfed0c8ee1b9028e7a08948d91" size="lg" alt="BYOC 接続" background="black" width="2466" height="1742" data-path="images/cloud/reference/byoc-connect-1.webp" />

たとえば:

```text theme={null}
sb9jmrq2ne.asf3kcggao.ap-southeast-1.aws.clickhouse-byoc.com
```

<div id="public-ip-filtering">
  ### IP フィルタリング
</div>

公開ロードバランサーを使用する場合は、許可された IP アドレスまたは CIDR 範囲からのアクセスのみに制限するため、IP フィルタリング (IP Access List) の使用を**強く推奨**します。

IP フィルタリングの詳細については、[IP Access List ドキュメント](/docs/ja/products/cloud/guides/security/connectivity/setting-ip-filters)を参照してください。

<div id="private-load-balancer">
  ## プライベートロードバランサー
</div>

プライベートロードバランサーは、ClickHouse サービスへの内部アクセスを提供するもので、接続されたネットワーク内 (例: ピア接続された VPC) からのみアクセスできます。これは、顧客管理 VPC を使用する場合のデフォルト構成です。

<div id="public-load-balancer-overview">
  ### 概要
</div>

* **アクセス**: プライベートネットワークのインフラストラクチャ内からのみアクセスできます
* **ユースケース**: 同じクラウド環境で稼働するアプリケーションや、VPC ピアリング で接続されたアプリケーションに最適です
* **セキュリティ**: トラフィックはプライベートネットワーク内にとどまり、パブリックインターネットには公開されません

<div id="connecting-via-private-load-balancer">
  ### プライベート ロードバランサー経由で接続する
</div>

プライベート エンドポイントを使用して接続するには、次の手順を実行します。

1. **プライベート ロードバランサーを有効にする** (まだ有効になっていない場合) 。デプロイメントで[プライベート ロードバランサーを有効にする](/docs/ja/products/bring-your-own-cloud/configuration/configurations#load-balancers)必要がある場合は、ClickHouse Support にお問い合わせください。
2. **ネットワーク接続を確認する**:
   * VPC ピアリング の場合: VPC ピアリング のセットアップを完了します ([Private Networking Setup](/docs/ja/products/bring-your-own-cloud/onboarding/network)を参照)
   * その他のプライベート ネットワークの場合: BYOC VPC に到達できるようにルーティングが構成されていることを確認します
3. **プライベート エンドポイントを確認する**:
   プライベート エンドポイントは、サービスの「Connect」セクションにある ClickHouse Cloud コンソール で確認できます。プライベート エンドポイントはパブリック エンドポイントと同じフォーマットですが、サービス ID の部分に `-private` という接尾辞が追加されます。例:

   * **パブリック エンドポイント**: `sb9jmrq2ne.asf3kcggao.ap-southeast-1.aws.clickhouse-byoc.com`
   * **プライベート エンドポイント**: `sb9jmrq2ne-private.asf3kcggao.ap-southeast-1.aws.clickhouse-byoc.com`

   `-private` の hostname を手作業で組み立てる代わりに、**Connect** ダイアログの **Connection via** dropdown で **Private load balancer** を選択すると、エンドポイントとそのまま使える接続コマンドを直接コピーできます。

<div id="private-ip-filtering">
  ### IPフィルタリング
</div>

プライベートロードバランサーでは内部ネットワークからのみアクセスできますが、プライベートネットワーク内のどの送信元から接続を許可するかをより細かく制御するために、IPフィルタリングを設定することもできます。プライベートロードバランサーのIPフィルタリングでは、パブリックロードバランサーと同じ設定方法を使用します。許可するIPアドレスまたはCIDR範囲を定義すると、ClickHouse Cloudがこれらのルールを各endpointタイプに応じて適切に適用します。プラットフォームはパブリックCIDR範囲とプライベートCIDR範囲を自動的に区別し、それぞれ対応するロードバランサーのendpointに割り当てます。詳細については、[IP Access Listのドキュメント](/docs/ja/products/cloud/guides/security/connectivity/setting-ip-filters)を参照してください。

<div id="security-group-configuration">
  ### セキュリティグループ設定
</div>

AWS へのデプロイでは、プライベートロードバランサーのセキュリティグループが、どのネットワークからエンドポイントにアクセスできるかを制御します。デフォルトでは、BYOC VPC 内からのトラフィックのみが許可されます。

詳細については、[Private Load Balancer Security Group configuration](/docs/ja/products/bring-your-own-cloud/configuration/configurations#private-load-balancer-security-group) を参照してください。

<div id="privatelink-or-private-service-connect">
  ## PrivateLink または Private Service Connect
</div>

AWS PrivateLink と GCP Private Service Connect は、最も安全性の高い接続オプションであり、VPCピアリングやインターネットゲートウェイを使わずに ClickHouse サービスへプライベートにアクセスできます。

<div id="public-load-balancer-overview">
  ### 概要
</div>

* **アクセス**: クラウドプロバイダーのマネージドサービスを介したプライベート接続
* **ネットワーク分離**: トラフィックがパブリックインターネットを通過しない
* **ユースケース**: 最大限のセキュリティとネットワーク分離が求められるエンタープライズ環境での導入
* **利点**:
  * VPC ピアリング は不要
  * ネットワークアーキテクチャの簡素化
  * セキュリティとコンプライアンス体制の強化

<div id="connecting-via-privatelink">
  ### PrivateLink/Private Service Connect 経由で接続する
</div>

PrivateLink または Private Service Connect のセットアップを完了してください ([Private Networking Setup](/docs/ja/products/bring-your-own-cloud/onboarding/network) を参照) 。設定が完了すると、PrivateLink 専用のエンドポイント形式を使用して ClickHouseサービスに接続できます。PrivateLink エンドポイントには、VPC エンドポイント経由でルーティングされることを示す `vpce` サブドメインが含まれます。VPC 内の DNS 名前解決により、トラフィックは自動的に PrivateLink エンドポイント経由でルーティングされます。

PrivateLink エンドポイントの形式はパブリックエンドポイントと似ていますが、service サブドメインと BYOC インフラストラクチャのサブドメインの間に `vpce` サブドメインが入ります。たとえば、次のとおりです。

* **パブリックエンドポイント**: `h5ju65kv87.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com`
* **PrivateLink エンドポイント**: `h5ju65kv87.vpce.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com`

エンドポイントの設定が完了し、許可リスト への追加も済んだら、**Connect** ダイアログの **Connection via** ドロップダウンから **PrivateLink** (GCP では **Private Service Connect**) を選択すると、プライベートエンドポイントの接続情報を直接コピーできます。

<div id="endpoint-id-allowlist">
  ### Endpoint ID 許可リスト
</div>

PrivateLink または Private Service Connect を使用するには、クライアント接続の Endpoint ID を各 ClickHouseサービスごとに明示的に許可する必要があります。ClickHouse Support に連絡し、サービスの許可リストに追加できるよう、Endpoint ID を共有してください。

詳細なセットアップ手順については、[Private Networking Setup guide](/docs/ja/products/bring-your-own-cloud/onboarding/network) を参照してください。

<div id="choosing-connection-method">
  ## 適切な接続方式の選択
</div>

| 接続方式                                    | セキュリティレベル         | ネットワーク要件                 | ユースケース                  |
| --------------------------------------- | ----------------- | ------------------------ | ----------------------- |
| **パブリックロードバランサー**                       | 中 (IP フィルタリング使用時) | インターネット接続                | さまざまな場所にいるアプリケーション/ユーザー |
| **プライベートロードバランサー**                      | 高                 | VPC ピアリングまたはプライベートネットワーク | 同一クラウド環境内のアプリケーション      |
| **PrivateLink/Private Service Connect** | 最高                | クラウドプロバイダー管理のサービス        | 最大限の分離が必要なエンタープライズ導入    |

<div id="troubleshooting">
  ## 接続問題のトラブルシューティング
</div>

接続に問題がある場合:

1. **エンドポイントの到達可能性を確認**: 正しいエンドポイント (パブリックまたはプライベート) を使用していることを確認します
2. **IP フィルタを確認**: パブリックロードバランサーでは、ご利用の IP アドレスが許可リストに含まれていることを確認します
3. **ネットワーク接続を確認**: プライベート接続では、VPC ピアリング または PrivateLink が正しく設定されていることを確認します
4. **セキュリティグループを確認**: プライベートロードバランサーでは、セキュリティグループのルールで送信元ネットワークからのトラフィックが許可されていることを確認します
5. **セキュリティグループを確認**: PrivateLink または Private Service Connect では、Endpoint ID が ClickHouse service の許可リストに追加されていることを確認します
6. **認証を確認**: 正しい認証情報 (ユーザー名とパスワード) を使用していることを確認します
7. **サポートに連絡**: 問題が解決しない場合は、ClickHouse Support に連絡してください
